Wat kost detectie en respons, en waar zitten de verborgen kosten?

kost detectie en respons

Wat kost detectie en respons is een vraag zonder standaardantwoord, en dat komt niet door onduidelijke tarieven maar doordat het bedrag aan drie knoppen hangt: hoeveel je laat meekijken, hoeveel signaal daaruit komt en hoever de dienst gaat na een melding.

Wat je wel vooraf kunt weten, is hoe zo’n offerte is opgebouwd en welke posten er structureel buiten vallen. Dat is belangrijker dan het getal zelf, want de verrassingen zitten niet in de prijs maar in wat er niet in zit.

De hoofdlijnen

  • Het bedrag hangt aan het aantal apparaten of gebruikers, aan de hoeveelheid log en aan de diepte van de respons.
  • Onboarding is bijna altijd een aparte, eenmalige post.
  • Herstel na een incident zit er meestal niet in en gaat op nacalculatie.
  • De grootste verborgen kosten zijn je eigen uren en die van je beheerpartij.
  • Vergelijk offertes op wat er gebeurt na een melding, niet op de maandprijs.

Waar het bedrag aan hangt als je detectie en respons inkoopt

Drie factoren bepalen samen vrijwel het hele bedrag.

Omvang. Meestal gerekend per apparaat, per gebruiker of per server. Dit is de post die groeit als je groeit, en het is verstandig om vooraf te weten wat er gebeurt als je met twintig procent uitbreidt.

Hoeveelheid signaal. Hoe meer bronnen je aansluit, hoe meer er te verwerken en te bewaren valt. Sommige aanbieders rekenen dit apart af, en dan kan een enthousiast aangesloten firewall je maandbedrag flink optillen.

Diepte van de respons. Alleen melden is goedkoper dan mogen ingrijpen. Dat verschil is groot, en het is precies het verschil dat bepaalt of je iets aan de dienst hebt.

De posten die er meestal buiten vallen

Hier zit het werkelijke verschil tussen offertes die op papier evenveel kosten.

  1. Onboarding. Het aansluiten van je omgeving is een project van weken. Vrijwel altijd eenmalig en apart.
  2. Bewaartermijn van logging. Standaard is vaak dertig of negentig dagen. Wil je langer, dan kost dat extra. Bedenk dat een aanvaller vaak maanden binnen zit voordat iets opvalt, dus een korte bewaartermijn maakt onderzoek later onmogelijk.
  3. Herstel. Indammen zit er meestal in, opnieuw opbouwen niet.
  4. Diepgaand forensisch onderzoek. Bij een groot incident vrijwel altijd apart, en niet goedkoop.
  5. Extra bronnen aansluiten. Een nieuw systeem koppelen kan een aparte post zijn.

De kosten die in geen enkele offerte staan

Twee posten komen op geen enkele factuur voor en zijn samen vaak de grootste.

Je eigen tijd. Er moet iemand zijn die bereikbaar is, besluiten neemt en opvolging bewaakt. Reken in het eerste jaar op een paar uur per week, meer tijdens de onboarding. Is die rol niet belegd, dan hoort die er eerst te komen, bijvoorbeeld via CISO-as-a-Service of een security partner.

Je beheerpartij. Elke bevinding wordt uiteindelijk door hen opgelost. Zonder afspraak daarover ontstaat er een driehoek waarin de securitypartij meldt, de beheerpartij factureert en niemand zich eigenaar voelt.

Hoe je zo’n voorstel richting directie onderbouwt, staat bij een securitybudget onderbouwen. Onze eigen tarieven voor de diensten die we wel vast hebben geprijsd, staan bij onze tarieven.

Wat kost detectie en respons afgezet tegen een incident?

De vergelijking die directies willen maken is die met de schade van een incident, en daar moet je voorzichtig mee zijn. Rondzwevende gemiddelden over de kosten van een datalek zeggen weinig over jouw situatie, want ze worden gedomineerd door een handvol zeer grote incidenten.

Wat wel werkt is rekenen met je eigen stilstand. Hoeveel kost een dag waarop je primaire proces niet draait, in omzet, in inhaalwerk en in mensen die niets kunnen doen? Dat getal kent je financiële afdeling meestal wel. Zet daar de duur van een gemiddeld herstel naast en je hebt een onderbouwing die van jouw organisatie is in plaats van uit een rapport.

Reken daarbij niet met de aanname dat detectie een incident voorkomt, want dat doet het niet. Het verkort de tijd tussen inbraak en ontdekking, en daarmee de omvang van de schade. Dat is een bescheidener claim en het is de claim die klopt.

De vragen die je stelt voordat je tekent

Vergelijk niet op maandbedrag maar op deze vijf antwoorden. Ze kosten je een half uur en voorkomen het grootste deel van de teleurstelling.

  • Wat gebeurt er bij een bevinding buiten kantooruren, en met welk mandaat?
  • Hoe lang wordt logging bewaard, en wat kost langer?
  • Waar houdt de dienst op en wat gaat op nacalculatie?
  • Wat kost onboarding, en hoe lang duurt het voordat het echt werkt?
  • Wat gebeurt er met mijn gegevens als ik opzeg?

Die laatste hoort in elk leverancierscontract thuis; zie de exit-strategie voor een kritieke leverancier.

Veelgestelde vragen

Wordt detectie en respons per gebruiker of per apparaat gerekend?

Beide komen voor, en soms een combinatie met de hoeveelheid logging erbij. Vraag om een rekenvoorbeeld met jouw aantallen en vraag wat er gebeurt bij twintig procent groei.

Zit herstel na een incident in de prijs?

Meestal niet. Indammen en onderzoeken zitten er vaak in, het opnieuw opbouwen van systemen niet. Dat gaat op nacalculatie of ligt bij je beheerpartij.

Hoe lang moet logging bewaard blijven?

Standaard is vaak dertig tot negentig dagen. Omdat aanvallers regelmatig maanden binnen zitten voordat iets opvalt, is een korte termijn een reëel beperking bij onderzoek achteraf.

Wat is de grootste verborgen kostenpost?

Je eigen uren en die van je beheerpartij. Elke bevinding moet door iemand worden beoordeeld en door iemand worden opgelost, en dat staat op geen enkele offerte.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes